胡彦斌 App 翻车,AI 补回安全 — 给不懂代码的人一份上线安全自检宝典
胡彦斌做了一款 App,我觉得是件挺牛的事。但有篇流量很大的文章——一位前网易的资深技术专家写的——表面上说"我要被 AI 取代了,连明星都能写 App 了",实际上是用很酸的语言,把胡彦斌这款 App 的各种安全问题挨个挑了一遍。
我觉得大可不必。一个懂业务的人自己做出来的应用,其实更贴用户需求;至于那些安全问题,现在用 AI 来补,其实非常容易。这一期我就把那篇文章整段丢给 Claude Code,让它读完之后启动一个多智能体团队,做出一份给不懂代码的人用的「上线安全自检宝典」——12 个领域、88 项,每一项都配自测方法、最佳实践和一句能直接喂给 AI 的修复指令。
胡彦斌做了一款 App,我觉得是一件挺牛的事。
但这两天有篇文章流量非常大,是一位前网易的资深技术专家写的。它表面上的口气是”我要失业了、要被 AI 取代了,你看连一个明星都能去写 App 了”——但实际上,整篇文章是用一种很酸的语言,把胡彦斌这款 App 的各种安全性问题,挨个挑了一遍。
我觉得大可不必。
我能理解程序员的心情,但现状就是这样
我有个特别好的朋友,是学自然语言、计算机科学的博士。他也感慨,自己 20 多年的手工编程,可能真的要从一个科技的领先者,变成”非遗的传承人”了——我们都开玩笑说,古法编程即将失传。
这部分程序员的心情我非常理解。但现状就是:一个懂业务的专家,自己做出来的应用,确实更符合用户需求。不可否认它会有一些安全性的问题——可这些问题,目前完全可以用 AI 来解决。
所以这一期就来讲:那位博主提到的这些安全漏洞,我们怎么用 Claude Code 尽可能地避免掉。如果你也是某个行业的专家,也在用 Claude Code 或者 Vibe Coding 的方式做自己的应用、自己的软件,那这一期就值得看。
把那篇文章丢给 Claude Code
我把这篇公众号文章的全部内容复制下来,粘贴进 Claude Code,然后只说了一段话,大意是:
这篇文章是一位技术专家在吐槽明星自己开发软件、里面各种各样的安全问题。我认为他讲的问题都比较合理,我们这些做 Vibe Coding 的人也经常会遇到。你能不能读完之后,启动一个多智能体团队,尽可能全面地收集一个软件 MVP 版本上线之后可能遇到的安全问题,列成一个清单——好让我们这些完全不懂代码的人,也能做好最基础的安全检查。清单要在调研阶段列得尽可能全,用网页的形式呈现;不光列问题,还要列出目前行业上针对这些问题的最佳实践解决方案,做成一个小宝典,给到我们的粉丝。
它先读了文章,里面大概提到几个方面:短信轰炸、用户头像没做审核……这一系列问题确实存在。但相对来讲,用 AI 去弥补,也非常容易。
一段题外话:编程会不会变成”非遗”
等结果的时候,我想起《黑客帝国》里的一个镜头:在锡安城——人类幸存者的地底城市——中心,一位长老指着那台运转了不知道多少年的巨大机器对 Neo 说,我们已经没有人知道它到底是怎么运行的了。
当时看没什么感觉。今天仔细想想,在 AI 到来的年代,代码已经全是 AI 在写,AI 甚至已经在用 AI 做自我迭代——像我们现在看到的 Opus 4.8,就是用它自己的大模型在自迭代。再过些年,可能真的没人懂编程、没人懂这个模型为什么能做到现在这样,或者只有极少数人知道。等那一天到来,我们赖以生存的整个系统、甚至千家万户里的机器人,最核心的那些东西,会变成一个人没办法完全理解、也没办法完全掌控的——这其实是一件蛮可怕的事情。
它做出来的宝典长什么样
快进一下。结果出来后,打开那个网页:这就是为不懂代码的人做出来的 MVP 产品准备的安全自检清单,一共 88 项、12 大安全领域。
它先罗列了那篇博文作者说的、胡彦斌出错的五个翻车点,分别是因为什么问题;又列出了上线前必须做到的八件事——包括 ICP 备案、支付相关的问题、微信登录的问题等等。然后从 12 个领域去看,并把问题划分成致命、高危、中危、低危。
我们看第一个领域——认证与账号安全。它列出了这个领域里可能出现的一堆问题,而且每一项都写清楚:具体哪里会翻车、可能的后果是什么、如何自己去测试、正确的做法应该是什么、可以用到的工具和服务是什么。最关键的是,它还能一键复制一段 prompt,直接给到你自己的智能体,让它去检查并修复这个问题。每一个问题里,都有这样一整套解释,就是这么简单。
再比如越权访问控制:像对象存储”裸奔”——谁拿到网址都能下载、点开;敏感文件能被 API 批量下载。这是个什么问题、可能造成什么后果、怎么测试有没有这个问题、正确的做法是什么、怎么跟 AI 说去检查——全都在里面。后面还有 UGC 内容安全与审核、文件上传和图床、接口和 API 安全、注入与前端安全等等。
怎么用
我真的只需要把这样一个网页,丢给 Claude Code(或者 Codex 也行),让它对照检查我即将对外做的这个生产级服务,再制定修复方案——这件事基本上就解决了 80%、甚至 90%。
如果你真的要上线一个会有几千、甚至几万用户使用的生产级产品,那这样一道安全检查,是必不可少的。
至于那篇文章的作者,我是觉得完全没必要这么酸——整篇看上去是在”给你提个好建议、这里出问题了、那里该修一修”,但字里行间,都透着一个资深技术人员的优越感。
我刚才做的这个网页,放在官网,大家可以免费下载下来用。
最后想说:各个行业的专业人士,现在一定要开始学 Vibe Coding 了。只要你在某个行业里有最领先的认知和经验,就能凭着对这个行业、对某些特定场景的理解,用 Vibe Coding 做出一个特别棒的产品——一定比那些只懂技术的人做得更好。
下期再见。
来源:EP0027_audio.mp3 · ASR 模型 gemini-2.5-pro(切段并发) · 约 8 分钟原片完整文字版
[00:00] 胡彦斌做了一款 APP, 我觉得是一件很牛的事情啊 但是这篇文章流量非常的大 它是前网易的 一个资深技术专家去写了 一篇文章 它表面上是说我要失业了 然后要被 AI 取代了 你看连一个明星都能去写 APP 了 但是实际上这篇文章 就是用一种很酸的语言去 写出了各种这个胡彦斌做的 这个 APP的 各种的安全性问题啊 我觉得大可没有必要啊 就是我我非常能够理解
[00:25] 就是程序员的心情啊 因为我有个特别好的 朋友他就是 学这个自然语言的的 这个自然机科学的博士啊 那他也是感慨自己 20 多年来这种手工的编程 真的可能就从这个科技的领先者 变成了一个叫做非遗的传承人了 就是我们都开玩笑说这个就是 古法编程即将失传对吧 那我非常理解这部分程 序员的心情 但现在的现状就是这样的 就是一个懂业务的
[00:51] 专家他自己做出来的这个应用 确实是更符合这个用户需求的 但不可否认的是 确实有些安全性的问题 但是这些安全性的 问题目前也是可以用 AI 来解决的 那我们今天就来讲这个问题 就是这篇博主所提到的 这些安全性的漏洞 我们如何用 Claude Code, 去尽可能的避免掉 那如果你也是一个行业的专家 你也在用 CC 或者是, Vibe Coding的 方式去做这样的
[01:16] 自己的应用自己的软件的话 那就可以关注这一期的内容了 那首先我们来看 我们就拿到这篇公众号的文章嘛 真的是满满的都是酸而且它的 这个评论里面也很多的 程序员就是在说 其实我们不能被替代啊 然后你看那些小白还觉得很开心 我也是无话可说 我们就来到这个公众号的 文章把它全部内容复制啊 我进入到这个 Claude Code 里面我进行一个粘贴
[01:41] 那我只需要说 这篇文章是一个技术的专家 去吐槽明星自己去开发软件 里面的各种各样的安全问题 我想你帮我全面的 读一下这篇文章 看到这里面出现的这些问题 因为我认为他讲的 问题都是比较合理的 那我们一些 web coding 的这个 经常会遇到这样的问题 那我就在思考一个点是说
[02:06] 你能不能在阅读完这篇文章之后 去启动一个多智能体的团队 那我们 尽可能全面的去收集 这些在一个软件 MVP 版本上线之后 可能遇到的这些安全性的问题 我们把它列一个清单 那以至于这个清单可以去帮助到 我们这些这个完全不懂代码的 web coding 的人 能够做好最基础的
[02:31] 安全性的检查 那这个清单 我需要你在探索调研的阶段 列得尽可能的全 然后以一个网页的 形式去呈现 那不光要把这些问题列出来 还要去列出一个目前行业上 针对这样的问题的一个 最佳实践的解决方案 那我们把这个做成一个小的宝典 给到我们的粉丝好吗? 好其实就是让让我的 Claude Code
[02:56] 去读一下这篇文章 然后去看一下它里面大概提到了 几个方面包括这个 短信的这个轰炸呀包括它的 这个用户头像没有做审核啊 这一系列的问题是 这些问题确实是存在的 但是相对来讲用 AI 去弥补这些问题也是 非常的容易的那 我这两天我今天早上起来 其实还一直在想一个问题就是 就听到以前就是
[03:22] 黑客帝国这部电影 我不知道大家有没有看到过 里面有一个镜头是说 Neo 就是那个电影的主角 在锡安城的中心 就是那个人类幸存者的 一个地底城市 那那个城市的 一个叫做长老或者是 议会的一个人嘛 就指着那台巨大的 机器跟那个 Neo 说 你看这台机器已经运作了 不知道多少年了 那我们目前已经没有人 知道它是怎么运行的了
[03:48] 这个其实我当时看还没 有这么深的感觉 那今天仔细想一想在 AI 到来的这个年代 那现在这个代码全部都是 AI 去写了对吧 然后 AI 都已经用 AI 去做迭代了 就是我们现在看到的这个 Opus 4.8的 这样一个模型 它都是用它本身自己的 大模型进行的一个自迭代 所以就在这样的一种情况下 真的是可能是编程就变成了 一个非物质文化遗产了
[04:13] 那过了一些年之后就没 有人懂得编程 没有人懂得这个模型 它到底是因为什么 能够做到现在这个样子了 或者是极少数的人才能知道 那就是有一天 那这一天到来之后我们 人赖以生存的整个的一个系统 甚至千家万户里面的机器人 它的最核心的 那些东西就即将会是是 一个人没有办法去去完全的
[04:38] 理解它并且去掌控它的 一个一个情景会出现 这也是一件蛮可怕的事情 好我们快进快进这段 等它出结果之后再给大家看 好了它现在已经已经做完了 我们打开这个网页看一眼 它现在已经按照我的 做出来了把这些这个 不懂代码的 web coder
[05:03] 去做出来的这些 MVP的 产品里面 需要检查的安全清单 它列了 88 项一共 12 大安全领域 我们其实只要把这个网页 丢给 Claude Code也 好, Codex 也好 让它的智能体针对我们现在 编写出来的 软件去做一个严谨的 清单式的检查并且 制定修复的方案就可以了 这个问题大概率是 完全可以解决的 我们来看这都是有什么呀?
[05:29] 首先它去罗列了 做那篇博文的作者说 胡彦斌出错的五个翻车点 它都是因为什么样的问题 那我们又列出了这个上线前 必须要做到的八件事情 包括这个 ICP 的备案啊 包括这个支付相关的一些问题 包括微信登录的问题等等 那接下来的话它又从 12 个领域去 看到了并且去划分了致命问题 高危问题中危问题和低危问题 那我们来看它的这个
[05:55] 全部的第一个是 认证与账号安全 这一个领域里面 你看它就列出了这么 多可能出现的问题 那具体里面的话哪里会翻车 可能会这个后果是什么 包括如何自己去测试 那正确的方法应该建议是什么 可用到的工具和服务是什么 都可以在这里面去看到说 这个问题是如何被解决的 那同样也可以一键复制 这个 prompt
[06:20] 去给到自己的这个智能体 让它去检查并且修复这个问题 每一个问题里面它都有 这样的一系列的解释 就是这么简单 你看像越权访问控制 这里面所有的可能会遇到的问题 比如对象存储裸奔的问题 谁有网址都能下载点开 这是一个什么样的问题 它可能造成的后果是什么 比如说这个敏感文件 API 批量下载 那怎么去测试有没有这个问题 以及正确的做法是什么 包括如何去跟 AI 说
[06:46] 去检查你的这个问题 全部都在这里 包括 UGC 内容的安全与审核 文件上传和图床的问题 接口和 API 安全的问题 注入与前端安全的问题 我真的就只需要把这样的 一个网页给到这个 Claude Code 去检查一下我现在 即将对外做的这个生产级的服务 那这件事情就基本上解决了 80% 甚至 90% 那如果你真的是一个去上线 会可能会有几万
[07:12] 甚至别说几万了 几千用户去使用的 一个生产级的产品的话 那这样的一个安全检查的 一个措施也是 必不可少的 那我是觉得 这个作者是完全没有必要啊 就是这篇这篇文章 整个一篇文章都是 看上去在说 哎呀我给你提一个好建议啊 那个胡彦斌啊 你这里出问题了 你那里应该去修一修 但其实字里行间都透露着这个 作为一个资深技术人员的一个
[07:37] 优越感吧 反正我我是 有很强的这样的 一个一个一个体感 就他哎咋说呢 哎多了不说了 那个大家可以去去看看 去官网看看我的这个 刚才做的这个网页啊也 都是可以免费进行下载的 那所有这个 各个行业的专业人士啊 就现在一定要开始 去学习这个 Vibe Coding 了 就是现在只要你有任何一个
[08:02] 行业里面的这个最领先的 这个认知和这个经验 都可以把它通过 Vibe Coding 的方式 去凭借着你对这个行业 和对某些特定场景的理解 把它做出一个特别棒的 一个产品来 一定是比那些只懂得技术的人 做得要棒的好吗 那我们下期再见 今天就到这里啊拜拜